39:51Taking a Behavioral Approach to Security- How to Stay One Step Ahead of your Adversaries
Télécharger les ressourcesÀ propos de cette session
Jake McCabe, directeur avant-vente chez LogPoint, plaide pour ajouter la détection comportementale aux outils fondés sur les signatures et les indicateurs de compromission. Les hachages et les adresses IP attrapent les menaces connues, mais leur liste croît sans fin et se contournent en un instant, comme l'illustre la pyramide de la douleur de David Bianco; les tactiques, techniques et procédures trônent au sommet parce qu'un attaquant modifie difficilement sa façon d'opérer. Il présente MITRE ATT&CK comme l'encyclopédie de ces comportements, distingue tactiques et techniques (encodage base64, modification du registre), et énumère les gains d'une cartographie des contrôles sur le cadre : évaluation des trous de couverture, réduction de l'écart de compétences des analystes, langage commun entre outils et émulation d'adversaire pour les équipes mauves. Il décrit l'implantation chez LogPoint, avec plus de 2 000 règles de corrélation étiquetées ATT&CK, et le module UEBA, qui établit une base de référence par utilisateur et entité par apprentissage non supervisé, compare les anomalies au groupe de pairs pour réduire les faux positifs et renvoie un score de risque dans les règles du SIEM, par exemple pour n'alerter que sur les téléversements vers des sites de partage d'utilisateurs déjà suspects.
Join LogPoint’s Jake McCabe and Christian Have as they discuss how thinking about security from the perspective of adversary behavior can help organizations better prepare for, detect, and respond to threats.
Too often, security organizations focus on signatures and IOCs to alert them to threats in their environment, however this myopic focus can often leave them blind to the bigger picture-unable to ‘see the forest for the trees’. By focusing instead on adversary behavior, security teams can make it more difficult for their adversaries to evade detection and they can even begin to predict where their adversaries might strike next.
The MITRE ATT&CK framework is one tool organizations can use to help take a behavioral security posture. The framework can help security teams assess risk, drive informed decisions, and help them to better understand how their adversaries typically behave.
User and entity behavioral analytics (UEBA) provides another avenue by which security teams can take a behavioral approach to security. UEBA complements and improves the fidelity of traditional signature-based detection methods to enable security teams to distinguish adversary behavior from normal behavior. UEBA does so by looking for anomalies or changes in behavior and then analyzing sets of anomalies which together could be indicative of particular adversary techniques.
Jake and Christian will discuss how these two approaches to behavioral security can be taken
together and how LogPoint can help organizations improve their security posture by helping them take a more behavioral-focused approach to security.
À retenir
- Classer ses détections sur la pyramide de la douleur : investir dans la couverture des TTP, puisque hachages et adresses IP sont les indicateurs les plus faciles à changer pour un attaquant.
- Cartographier les alertes et contrôles existants sur les identifiants de techniques MITRE ATT&CK pour voir où la couverture est mince et orienter les achats et l'ingénierie.
- Utiliser les méthodes de détection documentées dans ATT&CK (commandes d'encodage base64, modifications du registre) comme requêtes de chasse toutes prêtes.
- Établir la base de référence des utilisateurs et entités par rapport à leur groupe de pairs, pas seulement à l'individu, pour que les premières occurrences n'inondent pas les analystes de faux positifs.
- Réinjecter les scores de risque comportementaux dans les règles du SIEM pour relever la fidélité des alertes en zone grise, comme les téléversements vers des sites de partage.

